中间人攻击
中间人攻击(,缩写:)在密码学和计算机安全领域中是指攻击者与通讯的两端分别建立独立的联系,并交换其所收到的数据,使通讯的两端认为他们正在通过一个私密的连接与对方直接对话,但事实上整个会话都被攻击者完全控制。在中间人攻击中,攻击者可以拦截通讯双方的通话并插入新的内容。在许多情况下这是很简单的(例如,在一个未加密的Wi-Fi 无线接入点的接受范围内的中间人攻击者,可以将自己作为一个中间人插入这个网络)。 一个中间人攻击能成功的前提条件是攻击…
共 36 篇文章
中间人攻击(,缩写:)在密码学和计算机安全领域中是指攻击者与通讯的两端分别建立独立的联系,并交换其所收到的数据,使通讯的两端认为他们正在通过一个私密的连接与对方直接对话,但事实上整个会话都被攻击者完全控制。在中间人攻击中,攻击者可以拦截通讯双方的通话并插入新的内容。在许多情况下这是很简单的(例如,在一个未加密的Wi-Fi 无线接入点的接受范围内的中间人攻击者,可以将自己作为一个中间人插入这个网络)。 一个中间人攻击能成功的前提条件是攻击…
服务器名称指示(,缩写:SNI)是TLS的一个扩展协议,在该协议下,在握手过程开始时客户端告诉它正在连接的服务器要连接的主机名称。这允许服务器在相同的IP地址和TCP端口号上呈现多个证书,并且因此允许在相同的IP地址上提供多个安全(HTTPS)网站(或其他任何基于TLS的服务),而不需要所有这些站点使用相同的证书。它与HTTP/1.1基于名称的虚拟主机的概念相同,但是用于HTTPS。 为了使SNI协议起作用,绝大多数访问者必须使用实现它…
安全传输层协议 (TLS) 保障网络间的通信安全。本文比较几种最常用的TLS应用库。市面上存在许多种自由开源的TLS应用软件。 所有类目的比较均使用下列概述部分中列出软件的稳定版本。该比较仅限于与TLS协议直接相关的功能。 概述 协议支持 TLS协议存在几种版本。 SSL 2.0是一个被弃用的 协议版本,具有明显的缺陷。 SSL 3.0(1996)和TLS 1.0(1999)是具有两个CBC-填充弱点的版本——在2001年由Serge …
SMTPS是一种利用傳輸層安全性協定(TLS)来保护简单邮件传输协议(SMTP)傳輸的方法。SMTPS的目的是要讓通信双方都實現身份验证,并确保電子郵件傳輸時的数据完整性与保密性。SMTPS既不是专有协议,也不是SMTP的扩展。它是一种通过将SMTP封装在TLS内部、在传输层保护SMTP的方式。在概念上,这与HTTPS将HTTP封装在TLS内部的方式类似。 参考文献
OpenSSL是一個開放原始碼的軟體函式庫套件,應用程式可以使用這個套件來在-{zh-tw:電腦網路;zh-cn:计算机网络}-上進行安全通訊,避免竊聽,同時確認另一端連線者的身份。這個套件廣泛被應用在網際網路的網頁伺服器上。 其主要函式庫是以C語言所寫成,實作了基本的加密功能,實作了SSL與TLS協定。OpenSSL可以運行在OpenVMS、 Microsoft Windows以及絕大多數類Unix作業系統上(包括Solaris,Li…
LibreSSL是OpenSSL加密软件库的一个分支,是一个安全套接层(SSL)和传输层安全(TLS)协议的开源实现。在OpenSSL爆出心脏出血安全漏洞之后,一些OpenBSD开发者于2014年4月创立了LibreSSL,目标是重构OpenSSL的代码,以提供一个更安全的替代品。LibreSSL复刻自OpenSSL库的1.0.1g分支,它将遵循OpenBSD基金会在其他项目所使用的安全指导原则。 历史 在OpenSSL爆出心脏出血漏洞…
HTTP严格传输安全(,縮寫:HSTS)是一套由互联网工程任务组发布的互联网安全策略机制。网站可以选择使用HSTS策略,来让浏览器强制使用HTTPS与网站进行通信,以减少会话劫持风险。 其徵求修正意見書文件编号是-{}-RFC 6797,发布于2012年11月。 内容 HSTS的作用是强制客户端(如浏览器)使用HTTPS与服务器建立连接。服务器开启HSTS的方法是,当客户端通过HTTPS发出请求时,在服务器返回的超文本传输协议(HTTP…
Let's Encrypt是由(ISRG)运营的非营利性证书颁发机构,免费提供傳輸層安全性協定(TLS)加密的X.509证书。它是世界上最大的证书颁发机构,超过3亿个網站使用其服务,Let's Encrypt的证书有效期为90天,在此期间可以随时更新。该项目采用自动化流程,旨在克服手动创建、验证、數位簽章、安装和续期等繁琐步骤。通过省去支付费用、服务器配置、验证电子邮件管理和证书更新等任务,大大降低了设置和维护TLS加密的复杂性。Let…
贵宾犬漏洞(又称 POODLE 漏洞,其全称为“降级加密密文填塞攻击”)是一种利用互联网及安全软件客户端回滚 SSL3.0 加密算法的行为的中间人攻击。在漏洞被成功利用的情况下,攻击者平均只需要发送 256 次 SSL3.0 请求即可破解 1 字节加密信息。来自谷歌安全团队的 Bodo Möller, Thai Duong 和 Krzysztof Kotowicz 发现了该漏洞;并于 2014 年 10 月 14 日(报告中标为 201…
密码套件(Cipher suite)是傳輸層安全(TLS)/安全套接字层(SSL)网络协议中的一个概念。在TLS 1.3之前,密码套件的名称是以协商安全设置时使用的身份验证、加密、訊息鑑別碼(MAC)和密钥交换算法组成。TLS 1.3僅能使用AEAD密碼套件。 密码套件概念的结构和使用在定义协议的文档中被定义。TLS密码套件注册表(TLS Cipher Suite Registry)中提供了密码套件命名的参考表。 使用 在建立一个TLS…
傳輸層安全性協定(,縮寫:),前身稱為安全套接层(,縮寫:)是一种安全协议,目的是為網際網路通信提供安全及数据完整性保障。 網景公司()在1994年推出首版網頁瀏覽器-網景領航員時,推出HTTPS協定,以SSL進行加密,這是SSL的起源。 IETF將SSL進行標準化,1999年公布TLS 1.0標準文件(RFC 2246)。隨後又公布TLS 1.1(RFC 4346,2006年)、TLS 1.2(RFC 5246,2008年)和TLS …
前向保密(,)有时也被称为完全前向保密(,),是密码学中通讯协议的一种安全特性,指的是长期使用的主密钥泄漏不会导致过去的会话密钥泄漏。前向保密能够保护过去进行的通讯不受密码或密钥在未来暴露的威胁。如果系统具有前向保密性,就可以保证在私钥泄露时历史通讯的安全,即使系统遭到主动攻击也是如此。 应用 在传输层安全协议(TLS)中,提供了基于臨時迪菲-赫尔曼密钥交换(DHE)的前向安全通讯,分别为DHE-RSA、DHE-DSA和DHE-ECDS…
GnuTLS(,來自的縮寫),一個開放原始碼的軟體函式庫套件,支援SSL與TLS協定與DTLS協定。它提供了一系列應用程式介面(API),提供利用網路傳輸層進行安全通訊的服務,此外,它也支援X.509,OpenPGP,PKCS 12等其他結構。這個軟體專案最早屬於GNU計劃,但在2012年12月之後,因為其維護者對自由軟體基金會的若干政策不滿,這個專案與GNU計劃分開。 參考資料
证书透明度(,简称CT)也称证书透明、证书透明化,是一个实验性的IETF开源标准 背景 当前的数字证书管理系统中的缺陷正使欺诈证书导致的安全问题和隐私泄露风险变得日益明显。 2011年,荷兰的数字证书机构在入侵者利用其基础设施成功创建了超过500个欺诈性数字证书后申请破产。 和Adam Langley构思了证书透明度,并将其框架实现为开源项目。 优点 数字证书管理的问题之一是,欺诈性证书需要很长时间才能被浏览器提供商发现、报告和撤销。证…
在线证书状态协议(,缩写:OCSP)是一个用于获取X.509数字证书撤销状态的网际协议,在-{}-RFC 6960-{}-中定义,作为证书吊销列表(CRL)的替代品解决了在公开密钥基础建设(PKI)中使用证书吊销列表而带来的多个问题。协议数据传输过程中使用ASN.1编码,并通常建立在HTTP协议上,此消息类型分为“请求消息”和“响应消息”,因此致OCSP服务器被称为“OCSP响应端”。 与证书吊销列表(CRL)的比较 由于OCSP响应包…
OCSP装订(),正式名称为TLS证书状态查询扩展,可代替在线证书状态协议(OCSP)来查询X.509证书的状态。服务器在TLS握手时发送事先缓存的OCSP响应,用户只需验证该响应的有效性而不用再向数字证书认证机构(CA)发送请求。 动机 OCSP装订解决了在线证书协议中的大多数问题。CA给网站颁发证书之后,网站的每个访问者都会进行OCSP查询。因此使用在线证书协议时,高并发的请求会给CA的服务器带来很大的压力。同时由于必须和CA建立连…
資料包傳輸層安全(,縮寫為 DTLS),又譯數據包傳輸層安全,是一種通訊協定,它向基于数据报的应用提供傳送安全性,使应用能以一种防止窃听、篡改、伪造的方式通信。DTLS协议基于面向字串流的TLS协议,意在提供類似的安全保護。DTLS常用於串流媒體。由于DTLS采用UDP或SCTP而不是TCP,它能在用于创建VPN通道时避免“TCP熔断问题”。 定義 下列文档定义DTLS: RFC 6347,在使用者資料包協定(UDP)上使用 RFC 5…
网络安全服务(Network Security Services,简称NSS)是一组支持跨平台开发安全客户端与服务器应用程序的程序库,它提供服务器侧硬件TLS/SSL加速和客户端侧智能卡的可选支持。NSS提供了支持TLS/SSL及S/MIME的完全开源实现。早前以多许可方式授权在Mozilla公共许可证 1.1、GNU通用公共许可证和GNU宽通用公共许可证,但从3.14版本开始升级到GPL兼容的MPL 2.0许可证。 历史 NSS的开发…
心脏出血漏洞(),简称为心血漏洞,又称心脏滴血,是一个在加密程序库OpenSSL中被发现的安全漏洞,该程序库广泛用于实现互联网的传输层安全(TLS)协议。该漏洞于2012年伴随着对TLS扩展心跳协议的支持更新被引入OpenSSL,2014年4月首次向公众披露。使用存在缺陷的OpenSSL实例時,无论是服务器还是客户端,都可能因此而受到攻击。此问题的原因是在实现TLS的心跳扩展时没有对输入进行适当验证(缺少边界检查),因此漏洞的名称来源于…
超文本傳輸安全協定(,縮寫:HTTPS;常稱為、或)是一種透過計算機網路進行安全通訊的傳輸協議。HTTPS經由HTTP進行通訊,利用TLS加密封包。 HTTPS的主要目的是提供對網站伺服器的身份認證,以保護交換資料的隱私與完整性。這個協議由網景公司(Netscape)在1994年首次提出,隨後擴展到網際網路上。 歷史上,HTTPS连接经常用于万维网上的交易支付和企业信息系统中敏感信息的传输。在2000年代末至2010年代初,HTTPS開…